XSS in Telegram Desktop: pericolo export chat
“`html
Una nuova vulnerabilità scoperta in Telegram Desktop ha acceso i riflettori su un rischio spesso sottovalutato: la sicurezza dei file esportati dalle chat. Si tratta di una falla di tipo stored XSS (Cross-Site Scripting) che colpisce la funzione “Export chat”, capace di trasformare un semplice backup delle conversazioni in una vera e propria trappola per il furto di dati. Scopriamo insieme come funziona questa vulnerabilità, chi è a rischio e, soprattutto, cosa fare per proteggersi.
Cos’è la vulnerabilità XSS in Telegram Desktop
La falla riguarda il modo in cui Telegram Desktop genera i file HTML durante l’esportazione delle chat. In pratica, l’applicazione non sanifica correttamente alcuni contenuti, in particolare il testo dei pulsanti inline creati dai bot. Questo significa che un messaggio malevolo, opportunamente costruito, può includere codice JavaScript che finisce direttamente nel file HTML esportato.
Il problema si attiva nel momento in cui l’utente apre quel file HTML con un browser. A quel punto, il codice JavaScript nascosto viene eseguito automaticamente, anche se il file si trova soltanto sul computer locale e non è mai stato caricato online.
Come avviene l’attacco
Il meccanismo di attacco si sviluppa in pochi passaggi:
- Un malintenzionato invia un messaggio o crea un bot con pulsanti inline contenenti codice JavaScript malevolo.
- La vittima esporta la chat (magari per backup o archiviazione) usando la funzione “Export chat” di Telegram Desktop.
- Il codice non sanificato viene incluso nel file HTML generato.
- Quando la vittima (o chiunque riceva quel file) apre l’HTML in un browser, lo script si esegue silenziosamente.
Quali sono i rischi concreti
Le conseguenze di questa vulnerabilità non sono affatto trascurabili. Una volta eseguito, il codice JavaScript malevolo può:
- Esfiltrare i contenuti dell’export, inclusi messaggi privati e metadati sensibili
- Inviare richieste a server remoti controllati dall’attaccante, sfruttando funzioni come fetch(), XMLHttpRequest o navigator.sendBeacon()
- Aprire la strada a ulteriori attacchi, combinandosi con altre tecniche di exploitation locale o remota
Il punto critico è che il file HTML, essendo aperto localmente sul dispositivo, dà l’illusione di essere “sicuro” perché non proviene da internet. In realtà, il browser esegue comunque il JavaScript incorporato, rendendo l’attacco pienamente funzionante anche offline.
Versioni interessate e stato della patch
Secondo le analisi condotte da diversi team di sicurezza, la vulnerabilità è stata corretta con un aggiornamento rilasciato a luglio 2026. Le versioni vulnerabili sono:
- Tutte le release beta antecedenti alla 6.9.4
- Tutte le release stable antecedenti alla 7.0.1
È fondamentale sottolineare un aspetto cruciale: aggiornare l’app non basta. I file HTML esportati prima della correzione restano pericolosi anche dopo l’update, perché il problema risiede nel contenuto del file stesso, non nell’applicazione che lo apre in un secondo momento.
Come proteggersi: consigli pratici per gli utenti
Se usi regolarmente Telegram Desktop e la funzione di export delle chat, ecco alcune azioni concrete da adottare subito:
- Aggiorna Telegram Desktop all’ultima versione stabile disponibile, verificando che includa la patch di sicurezza
- Non aprire file HTML esportati prima della patch direttamente in un browser con JavaScript attivo
- Se possiedi export precedenti alla correzione:
- Eliminali se non ti servono più
- In alternativa, ispezionali usando un editor di testo (come Notepad o VSCode) che non esegue script
- Riesporta le chat dopo l’aggiornamento dell’app, per ottenere file puliti e sicuri
- Non condividere export HTML pre-patch con altre persone finché non li hai verificati o sanitizzati
Indicazioni per amministratori e team di sicurezza
Per chi gestisce infrastrutture aziendali o deve rispondere a incidenti di sicurezza, è utile sapere dove cercare e cosa individuare:
- Verificare le cartelle tipiche di salvataggio, come “Telegram Desktop” o “Telegram Desktop Exports”
- Effettuare una scansione dei file HTML cercando pattern sospetti come
<script,onerror=,onload=,javascript: - Cercare funzioni JavaScript note per l’esfiltrazione dati, come
fetch(,XMLHttpRequestonew Image( - Mettere in quarantena qualsiasi file sospetto e analizzarlo solo in ambienti isolati
Best practice per la gestione dei dati esportati
Questo episodio offre uno spunto di riflessione più ampio sulla sicurezza informatica legata ai backup e alle esportazioni di dati sensibili. Chi utilizza Telegram per comunicazioni professionali o per la gestione di informazioni riservate dovrebbe considerare alcune buone pratiche:
- Preferire, quando possibile, formati di esportazione che non interpretano codice eseguibile, come il JSON puro
- Evitare di aprire direttamente in un browser file HTML provenienti da fonti non completamente affidabili
- Mantenere sempre aggiornate le applicazioni di messaggistica, verificando periodicamente eventuali bollettini di sicurezza
- Sanitizzare manualmente i contenuti HTML prima di condividerli con terze parti
Conclusione
La vulnerabilità stored XSS scoperta in Telegram Desktop dimostra quanto sia importante prestare attenzione anche alle funzionalità apparentemente innocue come l’export delle chat. Un file HTML che sembra un semplice backup può nascondere codice malevolo capace di esfiltrare dati sensibili nel momento in cui viene aperto. La buona notizia è che la falla è stata corretta con le versioni 6.9.4 (beta) e 7.0.1 (stable), ma resta essenziale ricordare che gli export creati prima della patch continuano a rappresentare un rischio concreto. Aggiornare l’app, evitare di aprire vecchi file HTML in un browser e riesportare le chat sensibili sono i passi fondamentali per mettersi al riparo da questo tipo di attacco.
“`